Bun 1.3.14: API de imágenes nativa (reemplaza a Sharp) y HTTP/3 experimental
Bun 1.3.14 cierra 92 issues y trae una API de imágenes integrada (decodificar, transformar, encodear) pensada como drop-in de sharp, más soporte experimental de HTTP/3 (QUIC) en el server. Dato histórico: fue la última versión sobre Zig — poco después se mergeó el rewrite en Rust (+1M de líneas).
Node.js 26.5.0 disponible en la línea current
Nueva minor de la serie 26.x. No hubo release de seguridad entre el 7 y el 14 de julio — el último bulletin sigue siendo el del 18 de junio, que cubría el overflow en WebCrypto AES y varios bypasses del permission model. Si venís de una 26.x vieja, buen momento para actualizar.
Docker Desktop 4.82.0: flujos de Kubernetes/reset más suaves y fixes de estabilidad
Botones de feedback para Gordon, flujos de Kubernetes y reset más suaves y varios fixes en Mac, Windows y Linux. Corrige un bug feo: contenedores creados por Docker Desktop tenían el stop timeout en 1s en vez del default del engine, así que docker stop mataba procesos demasiado rápido.
Vercel adquiere Better Auth: auth open source para apps y agentes
Vercel se queda con Better Auth (4.7M+ descargas semanales, 850+ contributors). El fundador Bereket Engida y el core team se suman a Vercel. La librería sigue MIT y open source, con el mismo nombre y gobernanza. La tesis: identidad de agentes — acceso seguro, con scope y revocable para software que actúa en nombre del usuario. Antes, el 3 de julio, Better Auth ya había sacado una beta grande con DPoP, cambios de OAuth/MCP y sign-in por popup.
The Register: análisis de TypeScript 7.0 y el compilador en Go
Cobertura con benchmarks reales (VSCode 11.9x, Sentry, Bluesky, Playwright).
Socket: postmortem técnico del ataque a jscrambler
Detalle del dropper, los binarios en Rust y el cambio de IIFE que evade --ignore-scripts.
Tendencias Destacadas
Vuelta al monolito modular: startups chicas evitan microservicios para bajar costos de infra — el scaling horizontal recién tiene sentido con más de ~5 servicios independientes.
El malware de npm abandona los install hooks: desde jscrambler 8.18.0 el dropper vive en un IIFE del bundle, así que --ignore-scripts ya no te salva. Escaneá el runtime, no solo los scripts.
Soporte de editor para Vue, Svelte, Astro y MDX en TypeScript 7 queda pendiente hasta la 7.1 (~octubre 2026): si dependés de esos frameworks, planificá la migración con calma.
Bun 1.3.14: native image API (Sharp drop-in) and experimental HTTP/3
Bun 1.3.14 closes 92 issues and ships a built-in image API (decode, transform, encode) designed as a sharp drop-in, plus experimental HTTP/3 (QUIC) in the server. Historical note: it was the last Zig release — the Rust rewrite (+1M lines) merged shortly after.
Node.js 26.5.0 lands on the current line
New minor in the 26.x series. No security release landed between July 7–14 — the latest bulletin is still June 18, covering the WebCrypto AES overflow and several permission-model bypasses. Coming from an older 26.x? Good time to bump.
Docker Desktop 4.82.0: smoother Kubernetes/reset flows and stability fixes
Gordon feedback buttons, smoother Kubernetes and reset flows, and multiple fixes across Mac, Windows and Linux. Fixes a nasty bug: containers created by Docker Desktop had their stop timeout set to 1s instead of the engine default, so docker stop killed processes too quickly.
Vercel acquires Better Auth: open-source auth for apps and agents
Vercel is acquiring Better Auth (4.7M+ weekly downloads, 850+ contributors). Founder Bereket Engida and the core team join Vercel. The library stays MIT and open source, keeps its name and governance. The thesis: agent identity — secure, scoped, revocable access for software acting on the user's behalf. Earlier, on July 3, Better Auth shipped a large beta with DPoP, OAuth/MCP changes and popup sign-in.
The Register: TypeScript 7.0 and the Go compiler explained
Coverage with real-world benchmarks (VSCode 11.9x, Sentry, Bluesky, Playwright).
Socket: technical postmortem of the jscrambler attack
Breakdown of the dropper, the Rust binaries and the IIFE shift that evades --ignore-scripts.
Notable Trends
Return of the modular monolith: small startups skip microservices to cut infra costs — true horizontal scaling only pays off past ~5 independent services.
npm malware is ditching install hooks: from jscrambler 8.18.0 the dropper lives in a bundle IIFE, so --ignore-scripts no longer saves you. Scan the runtime, not just scripts.
Editor support for Vue, Svelte, Astro and MDX in TypeScript 7 waits for 7.1 (~October 2026): if you rely on those frameworks, plan the migration calmly.
Bun 1.3.14 : API d'images native (remplace Sharp) et HTTP/3 expérimental
Bun 1.3.14 clôt 92 issues et livre une API d'images intégrée (décodage, transformation, encodage) pensée comme un drop-in de sharp, plus le support expérimental de HTTP/3 (QUIC) côté serveur. Note : c'était la dernière version en Zig — la réécriture Rust (+1M de lignes) a été mergée peu après.
Node.js 26.5.0 disponible sur la ligne current
Nouvelle mineure de la série 26.x. Aucune release de sécurité entre le 7 et le 14 juillet — le dernier bulletin reste celui du 18 juin, couvrant l'overflow WebCrypto AES et plusieurs contournements du permission model. Sur une vieille 26.x ? Bon moment pour monter.
Docker Desktop 4.82.0 : flux Kubernetes/reset plus fluides et correctifs de stabilité
Boutons de feedback pour Gordon, flux Kubernetes et reset plus fluides et plusieurs correctifs sur Mac, Windows et Linux. Corrige un vilain bug : les conteneurs créés par Docker Desktop avaient un stop timeout de 1s au lieu du défaut de l'engine, donc docker stop tuait les processus trop vite.
Vercel rachète Better Auth : auth open source pour apps et agents
Vercel rachète Better Auth (4,7M+ téléchargements/semaine, 850+ contributeurs). Le fondateur Bereket Engida et l'équipe cœur rejoignent Vercel. La librairie reste MIT et open source, garde son nom et sa gouvernance. La thèse : l'identité des agents — accès sécurisé, scopé et révocable pour des logiciels agissant au nom de l'utilisateur. Plus tôt, le 3 juillet, Better Auth avait livré une grosse beta avec DPoP, des changements OAuth/MCP et le sign-in en popup.
The Register : TypeScript 7.0 et le compilateur en Go
Couverture avec des benchmarks réels (VSCode 11.9x, Sentry, Bluesky, Playwright).
Socket : postmortem technique de l'attaque jscrambler
Détail du dropper, des binaires Rust et du passage en IIFE qui contourne --ignore-scripts.
Tendances Notables
Retour du monolithe modulaire : les petites startups évitent les microservices pour réduire les coûts d'infra — le scaling horizontal ne paie qu'au-delà de ~5 services indépendants.
Le malware npm abandonne les install hooks : dès jscrambler 8.18.0, le dropper vit dans une IIFE du bundle, donc --ignore-scripts ne vous protège plus. Analysez le runtime, pas seulement les scripts.
Le support éditeur pour Vue, Svelte, Astro et MDX dans TypeScript 7 attend la 7.1 (~octobre 2026) : si vous dépendez de ces frameworks, planifiez la migration sereinement.